Phishing

Eine Masche, bei der Kriminelle sich als vertrauenswürdiges Unternehmen oder vertrauenswürdige Person ausgeben, um Passwörter, Geld oder persönliche Daten zu stehlen, oft mit einer ähnlich aussehenden Domain, Website oder E-Mail. Phishing ist eine der Formen von DNS-Missbrauch Schädliche Nutzung von Domains, in den Verträgen der ICANN als fünf bestimmte Bedrohungen definiert. Vollständige Definition von DNS-Missbrauch, gegen die Registry Die zentrale Datenbank und das System einer Top-Level-Domain, im weiteren Sinne auch die Organisation, die sie betreibt. Vollständige Definition von Registry und Registrar Ein Unternehmen, das Domainnamen im Auftrag von Kunden bei der Registry registriert. Vollständige Definition von Registrar nach den Verträgen der ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN vorgehen müssen.

kategorie
Sicherheit und Missbrauch

Aktualisiert am 5 min lesezeit

Phishing ist ein Trick, bei dem Kriminelle sich als Bank, Unternehmen oder vertrauenswürdige Person ausgeben, damit Opfer Passwörter, Kartennummern oder andere private Daten herausgeben oder schädliche Software installieren. Der Köder ist meist eine E-Mail oder eine Textnachricht mit einem Link zu einer gefälschten Website, oft unter einem Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname, der dem echten ähneln soll. Deshalb spielen Registrare und Registrys eine Rolle dabei, es zu stoppen.

Was Phishing ist

Die Verträge der ICANN mit gTLD-Registrys und Registraren definieren Phishing als das Täuschen eines Opfers, damit es sensible persönliche, geschäftliche oder finanzielle Informationen preisgibt, über nachgeahmte E-Mails (oder, wie das Glossar der ICANN ergänzt, „andere Arten elektronischer Nachrichten“) oder kopierte Websites; manche Kampagnen verbreiten stattdessen Malware Schädliche Software, die oft über Domainnamen verbreitet oder gesteuert wird. Vollständige Definition von Malware.

Phishing ist eine der fünf Schadensarten in der Definition von DNS-Missbrauch der ICANN, neben Malware, Botnetzen, Pharming Die Umleitung von Nutzern auf gefälschte Websites, obwohl sie die richtige Domain eingeben. Vollständige Definition von Pharming und dem Spam Unerwünschte Massennachrichten, die nur dann als DNS-Missbrauch gelten, wenn sie anderen Missbrauch verbreiten. Vollständige Definition von Spam, der sie verbreitet. Pharming verändert DNS-Record Ein Eintrag in einer DNS-Zone, bestehend aus Name, Typ, TTL und Daten. Vollständige Definition von DNS-Record; Phishing lässt das DNS Domain Name System Das Verzeichnis des Internets, das Domainnamen mit Computeradressen verknüpft. Vollständige Definition von DNS unberührt und täuscht den Menschen. Die APWG Anti-Phishing Working Group Eine internationale Koalition gegen Phishing, bekannt für ihre regelmäßigen Trendberichte. Vollständige Definition von APWG, ein weltweiter Zusammenschluss von Wirtschaft, Strafverfolgung und Regierungen, an dem sich die ICANN beteiligt, arbeitet an einer einheitlichen Reaktion auf Phishing.

Wie Phisher Domainnamen nutzen

Die ICANN stellt fest, dass Kriminelle oft Domains registrieren, um groß angelegte Angriffe zu starten, darunter Phishing. Ihre Hinweise beschreiben drei Situationen:

  • Ein für den Angriff registrierter neuer Name. Er ahmt oft eine echte Marke nach. Panel Die ein oder drei unabhängigen Experten, die über einen Domainstreit entscheiden. Vollständige Definition von Panel haben entschieden, dass die Registrierung Der Erwerb des Rechts, einen Domainnamen für einen festgelegten Zeitraum zu nutzen. Vollständige Definition von Registrierung eines Namens, der auf einem Tippfehler einer bekannten Marke beruht oder auf einer solchen Marke plus einem beschreibenden Wort, für sich schon eine Vermutung der Bösgläubigkeit Die Absicht, über einen Domainnamen einen unlauteren Vorteil aus der Marke eines anderen zu ziehen. Vollständige Definition von Bösgläubigkeit begründen kann. Eine sehr junge Registrierung ist etwas, das Registrare bei der Prüfung einer Meldung berücksichtigen.
  • Eine kompromittierte legitime Website. Die Domain gehört einem unbeteiligten Domaininhaber Die Person oder Organisation, auf die ein Domainname registriert ist. Vollständige Definition von Domaininhaber, doch ein Angreifer hat eine gefälschte Seite darauf platziert.
  • Eine Subdomain Name, der unterhalb einer registrierten Domain angelegt wird, etwa shop.example.com. Vollständige Definition von Subdomain. Die Phishing-Seite liegt unter einem Namen dritter Ebene einer Domain, die sonst legitim genutzt wird.

Die IDN-Leitlinien der ICANN, Teil der gTLD-Verträge, richten sich gegen Namen mit gemischten Schriften wie gοod-tickets.example, dessen zweiter Buchstabe ein griechisches Omikron ist. Unabhängig vom Namen ist ein häufiges Anzeichen eine Seite, die nach Anmeldedaten fragt.

Phishing per SMS und per geschäftlicher E-Mail

Smishing Phishing per Textnachricht, meist mit Links zu Wegwerf-Domains. Vollständige Definition von Smishing ist Phishing per Textnachricht (SMS, Short Message Service). Eines der Beispiele der ICANN ist ein Link, der „per E-Mail oder SMS“ verschickt wird und sich als große Bank ausgibt.

Business Email Compromise (BEC Business Email Compromise E-Mail-Betrug, bei dem sich Kriminelle als vertrauter Kontakt ausgeben, oft mit einer ähnlich aussehenden Domain. Vollständige Definition von BEC) zielt auf Unternehmen: Der Täter gibt sich per E-Mail als Vorgesetzter, Lieferant oder Kunde aus, um Geld oder Daten zu erhalten, etwa mit einer gefälschten Rechnung. Oft nutzt er eine Nachahmung der echten Domain des Unternehmens oder einen Anzeigenamen, der einen vertrauenswürdigen Namen über einer fremden Adresse zeigt.

Nach den Verträgen der ICANN gilt reiner Zahlungsbetrug als Betrug, nicht als DNS-Missbrauch. Ein BEC-Fall ist nur dann DNS-Missbrauch, wenn er eine der aufgeführten Schadensarten umfasst, etwa Phishing.

Wie man es meldet

Die Hinweise der ICANN legen für gTLD-Namen diese Reihenfolge fest:

  1. Den Registrar ermitteln. ICANN Lookup Das kostenlose Webtool der ICANN, das öffentliche Registrierungsdaten per RDAP abfragt. Vollständige Definition von ICANN Lookup zeigt ihn unter „Registrar Information“. Jeder von der ICANN akkreditierte Registrar muss auf seiner Startseite eine E-Mail-Adresse oder ein Webformular für Missbrauchsmeldung Ein Hinweis an einen Registrar, eine Registry oder einen Hoster, dass eine Domain für schädliche Zwecke genutzt wird. Vollständige Definition von Missbrauchsmeldung veröffentlichen, ohne Anmeldung.
  2. Die Belege senden. Die vollständige Webadresse (URL) der Phishing-Seite angeben, einen Screenshot, der zeigt, was sie nachahmt, etwa eine Anmeldeseite einer Bank, und, falls vorhanden, die Phishing-E-Mail.
  3. Eine Eingangsbestätigung erwarten. Der Registrar muss den Eingang bestätigen und dabei sich selbst, die gemeldeten Domainnamen und das Datum nennen.
  4. Den Registrar handeln lassen. Bei verwertbaren Belegen muss er „umgehend“ die Schritte unternehmen, die vernünftigerweise nötig sind, um den Missbrauch zu stoppen oder zu unterbinden. Eine feste Frist gibt es nicht. Bei einer kompromittierten Website können der Hosting-Anbieter oder der Domaininhaber besser geeignet sein, da eine Sperrung der Domain jede Subdomain vom Netz nehmen würde.
  5. Bei weiter reichendem Missbrauch die Registry einschalten. Eine gTLD-Registry muss einen eigenen Missbrauchskontakt veröffentlichen. Sie kann die Domains an den Registrar verweisen oder selbst handeln.
  6. Erst nach angemessener Zeit an die ICANN eskalieren. Haben Registrar oder Registry ihre Pflichten nicht erfüllt, eine Beschwerde bei ICANN Contractual Compliance Das Team der ICANN, das die Verträge von Registrys und Registraren durchsetzt. Vollständige Definition von ICANN Contractual Compliance einreichen. Meldung und Beschwerde nie am selben Tag einreichen, und beide übereinstimmend halten.

Die ICANN hat keine Zuständigkeit für ccTLD länderspezifische Top-Level-Domain Eine Top-Level-Domain für ein Land oder Gebiet, meist zwei Buchstaben lang. Vollständige Definition von ccTLD. Bei einem Namen unter .es geht die Meldung an den Registrar oder an den im Eintrag der IANA Internet Assigned Numbers Authority Die Funktionen, die die Root-Zone, die IP-Adressen und die Protokollnummern koordinieren. Vollständige Definition von IANA genannten ccTLD-Manager Die Organisation, die eine länderspezifische Top-Level-Domain betreibt. Vollständige Definition von ccTLD-Manager, Red.es Die spanische öffentliche Einrichtung, die die Domain .es über ihre Einheit Dominios.es verwaltet. Vollständige Definition von Red.es.

Stand Oktober 2026 berichtet die ICANN, dass ihre Compliance-Untersuchungen zwischen dem 5. April 2024 und dem 5. April 2026 dazu beitrugen, mehr als 25.000 missbräuchliche Domains zu entschärfen.

Die eigene Marke und die eigenen Nutzer schützen

Die Veröffentlichung von DMARC Domain-based Message Authentication, Reporting and Conformance Eine im DNS veröffentlichte Richtlinie, die Mailempfängern sagt, wie sie mit E-Mails umgehen sollen, welche die Authentifizierung nicht bestehen. Vollständige Definition von DMARC, das auf SPF Sender Policy Framework DNS-Record, der die Server auflistet, die E-Mails für eine Domain versenden dürfen. Vollständige Definition von SPF und DKIM DomainKeys Identified Mail Ein Signaturverfahren für E-Mails, dessen öffentlicher Schlüssel im DNS des Absenders steht. Vollständige Definition von DKIM aufbaut, ermöglicht empfangenden Systemen, E-Mails zu erkennen, die die exakte Domain eines Unternehmens missbräuchlich verwenden. Der Standard nennt seine eigenen Grenzen: Er befasst sich nicht mit optisch ähnlichen Domainnamen oder Anzeigenamen, sodass eine nachgeahmte Domain ihn umgeht. Markeninhaber nutzen außerdem Domain-Überwachung Ein Dienst, der Markeninhaber auf neue Domains hinweist, die ihren Marken ähneln. Vollständige Definition von Domain-Überwachung und die defensive Registrierung Eine Domain, die nur registriert wird, damit andere sie nicht bekommen. Vollständige Definition von defensive Registrierung naher Varianten; keine der hier genannten Quellen misst, wie gut das wirkt.

Wird eine nachgeahmte Domain für Phishing genutzt, ist die UDRP Uniform Domain-Name Dispute-Resolution Policy Außergerichtliches Verfahren der ICANN für Markenstreitigkeiten um Domainnamen. Vollständige Definition von UDRP ein möglicher Weg. Panels der Weltorganisation für geistiges Eigentum (WIPO Weltorganisation für geistiges Eigentum Organisation der Vereinten Nationen, deren Zentrum viele Streitigkeiten um Domainnamen bearbeitet. Vollständige Definition von WIPO) haben entschieden, dass Phishing niemals Rechte oder berechtigte Interessen In der UDRP ein triftiger Grund des Inhabers, die strittige Domain zu halten. Vollständige Definition von Rechte oder berechtigte Interessen an einer Domain begründen kann und dass eine Domain, die nur zum Versand von Phishing-E-Mails oder gefälschten Rechnungen dient, bösgläubig genutzt sein kann. Das Ergebnis hängt von den Umständen des einzelnen Falls ab.

Die ICANN arbeitet an einer Regel, die Registrare verpflichten würde, die anderen Domains eines Phishers zu prüfen. Stand Oktober 2026 ist das ein Vorschlag und nicht in Kraft.

Beispiel: eine Nachahmung von example.com

Ein Unternehmen nutzt example.com. Jemand registriert in einer gTLD generische Top-Level-Domain Eine Top-Level-Domain, die nicht an ein Land gebunden ist und unter Verträgen mit der ICANN betrieben wird. Vollständige Definition von gTLD eine Nachahmung, hier dargestellt als examp1e-login.example, und verschickt E-Mails und Textnachrichten mit Links zu einer gefälschten Anmeldeseite darauf. Das Unternehmen sendet dem Missbrauchskontakt des Registrars die vollständige URL, einen Screenshot und eine Beispielnachricht; der Registrar sieht einen fünf Tage alten Namen, der nur diese Seite zeigt, und sperrt ihn mit dem Status clientHold Ein Registrar-Status, durch den eine Domain im DNS nicht mehr funktioniert. Vollständige Definition von clientHold. Im vergleichbaren Beispiel der ICANN dauert das zwei Werktage, doch das ist eine Veranschaulichung, keine Frist. Unter .es ginge die Meldung an den Registrar oder an Red.es, nicht an die ICANN.

Quellen